,

Gitea CVE-2026-59774 : Lecture Arbitraire de Fichiers — Patch d’Urgence

Abstract violet and amber illustration representing a critical security vulnerability in a code repository

Une faille critique (CVSS 9.8) affecte Gitea, la plateforme Git self-hébergée. Le CVE-2026-59774 permet de lire n’importe quel fichier du serveur, y compris les secrets et la configuration. Les versions 1.22.1 à 1.27.0 sont vulnérables. La correction existe depuis la 1.27.1. Pour quiconque héberge Gitea publiquement, c’est une mise à jour impérative.

Qu’est-ce qui se passe techniquement

Le problème se situe dans le traitement du markup Org-mode par Gitea, particulièrement la directive #+INCLUDE. Cette directive permet d’inclure du contenu d’autres fichiers dans un README. Gitea ne valide pas le chemin fourni, ce qui permet à un attaquant d’inclure n’importe quel fichier du système.

XBOW Security et Guido Leo l’ont découvert le 2 août 2026. Il y a déjà des exploitations actives en la nature. Si votre Gitea est accessible publiquement, un utilisateur peut créer un référentiel avec un README Org-mode malveillant qui inclut vos fichiers sensibles : configurations, clés SSH, identifiants base de données.

Ce qu’un attaquant peut faire

  • Lire /etc/passwd, .git/config, fichiers de configuration applicatifs
  • Accéder aux secrets : clés SSH, tokens API, identifiants
  • Potentiellement exécuter du code si les fichiers inclus sont interprétés

Pour un admin de self-hosting, c’est grave parce que :

Fuite de configuration. Vos fichiers Gitea, Docker, base de données deviennent lisibles.

Vol de secrets infrastructure. Les clés SSH et tokens d’accès aux autres services sont exposés.

Compromission de chaîne d’approvisionnement. Si un repo Gitea est réutilisé publiquement, un attaquant peut injecter du contenu malveillant.

Versions affectées

Gitea 1.22.1 à 1.27.0 sont vulnérables. La version 1.27.1 et supérieures sont sécurisées.

Vérifiez votre version :

gitea --version

Ou dans l’interface admin : Administration → À propos.

Ce qu’il faut faire

1. Mettez à jour immédiatement vers Gitea 1.27.1+. Suivez le guide officiel : https://docs.gitea.io/en-us/installation/upgrade/

2. Avant la mise à jour, sauvegardez votre base de données et vos fichiers de configuration.

3. Cherchez dans vos logs s’il y a eu des accès suspectes. Cherchez les patterns #+INCLUDE dans les commits récents.

4. En attente de patch, vous pouvez :

  • Restreindre l’accès à Gitea via VPN ou un reverse proxy avec authentification
  • Désactiver temporairement le rendu Org-mode (paramètres de sécurité du markup)

5. Après avoir patché, renouvelez vos secrets sensibles (SSH, tokens API) si votre instance était accessible.

Contexte

XBOW Security l’a signalée le 2 août 2026, CVSS 9.8. L’exploitation est active. C’est pourquoi ça ne peut pas attendre.

Le mot-clé « gitea » reçoit environ 1 200 recherches mensuelles en France (CPC moyen : 0,78 €), ce qui montre que beaucoup d’admins self-hosted font attention à ça.

Conclusion

C’est sérieux. Mise à jour obligatoire si votre Gitea est sur Internet.

Lire en anglais : Gitea CVE-2026-59774: Arbitrary File Read Vulnerability

Related guides